RoguePlanet : Microsoft corrige la zero-day qui donnait les privilèges SYSTEM
Près d’un mois après sa divulgation publique, la faille zero-day RoguePlanet a été corrigée. Microsoft a publié mercredi 8 juillet 2026 une nouvelle version de son moteur de protection contre les logiciels malveillants pour patcher la CVE-2026-50656, une élévation de privilèges qui permettait d’obtenir un accès SYSTEM sur des machines Windows 10 et Windows 11 pourtant à jour. Voici comment vous protéger.
Souvenez-vous : le chercheur connu sous le pseudonyme Nightmare Eclipse avait promis une surprise pour le Patch Tuesday de juin 2026. Il avait tenu parole en publiant, quelques heures après les correctifs mensuels, l’exploit PoC de la faille RoguePlanet. Le code d’exploitation était hébergé sur un dépôt Git auto-hébergé, le chercheur affirmant que Microsoft avait fait supprimer ses précédents dépôts sur GitHub et GitLab.
Derrière le nom RoguePlanet, se cache une faille de sécurité présente dans le Microsoft Malware Protection Engine, soit le moteur d’analyse de Microsoft Defender.
“Cette faille est une race condition, c’est donc quitte ou double. J’ai réussi à obtenir un taux de réussite de 100 % sur certaines machines, tandis que sur d’autres, cela a été plus difficile.”, avait précisé le chercheur au moment de divulguer cette vulnérabilité. D’ailleurs, l’exploit RoguePlanet fonctionne que la protection en temps réel soit activée ou non.
Un correctif de sécurité proposé par Microsoft
Microsoft avait confirmé le 16 juin dernier être en train de développer un correctif. C’est désormais chose faite : la firme de Redmond a publié la version du Microsoft Malware Protection Engine. Vous devez donc utiliser à minima cette version pour vous protéger de RoguePlanet.
Dans son bulletin de sécurité, Microsoft indique : “Microsoft a publié une mise à jour du Microsoft Malware Protection Engine qui corrige la vulnérabilité identifiée par la CVE-2026-50656. Veuillez consulter la FAQ pour plus d’informations sur la façon de vérifier si la nouvelle version a été installée.”
Traduction pour vous les admins : le correctif ne passe pas par une KB cumulative, mais par le canal de mise à jour du moteur de Defender, qui se met à jour automatiquement dans la grande majorité des cas. Ceci est tout de même visible dans Windows Update au moment de l’installation.
Je pense que le patch correspond à cette mise à jour de sécurité :

Sur votre machine, vous pouvez vérifier la version du moteur Defender avec la commande PowerShell , car elle expose la propriété . Voici un exemple sur l’une de mes machines :

Microsoft estime que cette faille de sécurité n’est pas exploitée dans la nature, bien qu’elle soit divulguée publiquement. Si vous souhaitez en savoir plus, consultez le bulletin de sécurité sur le site MSRC. La CVE-2026-50656 est d’ailleurs associée à un score CVSS de 7,8 sur 10.
Le énième épisode du bras de fer entre Microsoft et Nightmare Eclipse
RoguePlanet n’est pas un incident isolé, mais un chapitre de plus dans un conflit ouvert. Depuis le printemps, Nightmare Eclipse enchaîne les divulgations de zero-day visant Windows, en protestation contre la façon dont le Microsoft Security Response Center traite les chercheurs et gère son programme de Bug Bounty. Nous avons déjà couvert plusieurs épisodes de cette affaire, dont la suppression de son compte GitHub par Microsoft et l’exploitation par des cybercriminels de trois de ses exploits Defender.
Surtout, la liste des vulnérabilités divulguées par cette personne ne cesse de s’allonger : BlueHammer, RedSun, GreenPlasma, MiniPlasma, YellowKey et UnDefend. Ceci expose directement les utilisateurs et les entreprises, même si les failles GreenPlasma, MiniPlasma et YellowKey ont été corrigées dans le cadre du Patch Tuesday de juin 2026 et ses 200 vulnérabilités. Dans la foulée, le chercheur a enchaîné avec GreatXML, un nouveau contournement de BitLocker.
La suite au prochain épisode…